病毒防范及处理方法解析课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《病毒防范及处理方法解析课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 病毒 防范 处理 方法 解析 课件
- 资源描述:
-
1、病毒防范及处理方法解析病毒防范及处理方法解析趋势科技沈赟概述概述 病毒类型概述 病毒行为分析 趋势的病毒应对方式 病毒的处理建议 病毒案例分享概述概述 病毒类型概述病毒类型概述 病毒行为分析 趋势的病毒应对方式 病毒的处理建议 病毒案例分享互联网威胁互联网威胁 病毒通过各种方式复制感染其它文件 蠕虫自动传播自身的副本到其它计算机 木马在主机上未经授权自动执行 后门在主机上开放端口允许远程计算机访问 间谍软件检测用户的使用习惯和个人信息,在未经用户认知和许可下发送给第三方以上统称:恶意代码恶意代码威胁分类威胁分类ThreatsSpamMalwareGraywareVirusesTrojansWo
2、rmsSpywarePhishingPharmingBotsAdwareTrojan SpywareDownloadersDroppersPassword StealersBackdoors防间谍软件产品覆盖范围防间谍软件产品覆盖范围防病毒产品覆盖范围防病毒产品覆盖范围趋势科技对恶意程序的定义趋势科技对恶意程序的定义病毒名称前缀病毒名称前缀病毒类型病毒类型TROJ木马WORM蠕虫PE文件感染型ADW广告组件TSPY间谍木马JS脚本VBSVB脚本PACKER加壳文件BKDR后门程序JOKE玩笑程序EXPL利用漏洞攻击病毒流行趋势病毒流行趋势范围:全球性爆发逐渐转变为地域性爆发如WORM_MOFE
3、I.B等病毒逐渐减少TSPY_QQPASS,TSPY_WOW,PE_LOOKED等病毒逐渐增加速度:越来接近零日攻击(Zero-Day Attack)如WORM_ZOTOB,WORM_IRCBOT等方式:病毒、蠕虫、木马、间谍软件联合如PE_LOOKED病毒感染的同时也会从网络下载感染TSPY_LINAGE病毒病毒传播或感染途径病毒传播或感染途径 电子邮件:WORM_MYTOB,WORM_STRATION 网络共享:WORM_SDBOT P2P 共享:WORM_PEERCOPY.A 系统漏洞:WORM_MYTOB、WORM_SDBOT 其它(目前大多数木马、间谍软件的感染方式)移动磁盘传播 网
4、页感染 与正常软件捆绑 用户直接运行病毒程序 由其他恶意程序释放概述概述 病毒类型概述 病毒行为分析病毒行为分析 趋势的病毒应对方式 病毒的处理建议 病毒案例分享病毒感染的一般过程病毒感染的一般过程 通过某种途径传播,进入目标系统 自我复制,并通过修改系统设置实现随系统自启动 激活病毒负载的预定功能 打开后门等待连接 发起DDOS攻击 进行键盘记录.除引导区病毒外,所有其他类型的病毒,无一例外,均要在系统中执行病毒代码,才能实现感染系统的目的。病毒自启动方式病毒自启动方式 修改系统 修改注册表 启动项 文件关联项 系统服务项 BHO项 将自身添加为服务 将自身添加到启动文件夹 修改系统配置文件
5、 自动加载 服务和进程病毒程序直接运行 嵌入系统正常进程DLL文件和OCX文件等 驱动SYS文件常见的病毒行为常见的病毒行为 自动弹出网页 占用高CPU资源 自动关闭窗口 自动终止某些进程.无论病毒在系统表现形式如何我们需要关注的是病毒的隐性行为!我们需要关注的是病毒的隐性行为!病毒的隐性行为(一)病毒的隐性行为(一)下载特性 自动连接到Internet某Web站点,下载其他的病毒文件或该病毒自身的更新版本/其他变种 后门特性 开启并侦听某个端口,允许远程恶意用户来对该系统进行远程操控 信息收集特性 收集私人信息,特别是帐号密码等信息,自动发送 自身隐藏特性 使用Rootkit技术隐藏自身的文
6、件和进程病毒的隐性行为(二)病毒的隐性行为(二)文件感染特性 感染系统中部分/所有的可执行文件,使得系统正常文件被破坏而无法运行,或使系统正常文件感染病毒而成为病毒体。典型 PE_LOOKED 维京 PE_FUJACKS 熊猫烧香 网络攻击特性 针对微软操作系统或其他程序存在的漏洞进行攻击 修改计算机的网络设置 向网络中其它计算机发送大量数据包以阻塞网络 典型 震荡波 ARP攻击概述概述 病毒类型概述 病毒行为分析 趋势的病毒应对方式趋势的病毒应对方式 病毒的处理建议 病毒案例分享趋势产品杀毒机制(一)趋势产品杀毒机制(一)扫毒模块 扫描并检测含有恶意代码的文件,对其进行识别 对于被文件型病毒
7、感染的可执行文件进行修复 组件 扫描引擎-VSAPI&TMFilter 病毒码-LPT$VPN.xxx 间谍软件病毒码-TMAPTN.xxx 网络病毒码-TMFxxxxx.PTN趋势产品杀毒机制(二)趋势产品杀毒机制(二)杀毒模块 损害清除服务(DCS)对于正在运行/已经加载的病毒进行清除 终止进程 脱钩DLL文件 删除文件 恢复被病毒修改过的注册表内容,起到修复系统的作用 可视为趋势通用专杀工具 组件 损害清除引擎(DCE)-TSC.EXE 损害清除模板(DCT)-TSC.PTN 间谍软件清除病毒码-TMADCE.PTN中国区病毒码(中国区病毒码(China Pattern)本地化,主动性
8、通过“主动”收集中国地区大量病毒样本(Sourcing),快速分析,由China Regional Trend Labs发布针对中国地区的病毒码。包含全球病毒码特性 中国区病毒码完全包含全球病毒码,并极大增加了对本地病毒的查杀数目和能力。是根据中国病毒的特点,发布的病毒码版本。技术领先特性,增强查杀率 中国区病毒码整合了多项智能扫描病毒技术,Intellitrap技术,最新杀病毒DCE5技术等多项查杀毒功能,大大增强了病毒查杀率。载体程序为什么会出现无法清除的病毒?为什么会出现无法清除的病毒?有病毒本身的特性决定恶意代码恶意代码为什么会出现无法隔离为什么会出现无法隔离/删除的病毒?删除的病毒?
9、当病毒感染系统后 病毒进程已经被系统加载 病毒DLL文件已经嵌入到正在运行的系统进程中 Windows自身的特性:对于已经加载的文件无法进行改动操作,从而导致病毒扫描引擎对检测到的文件无法操作。已经加载的病毒不包含在损害清除模板(DCT)中病毒问题处理的标准流程病毒问题处理的标准流程1.发现系统异常,怀疑有产品无法查到或处理的病毒2.在征得用户同意的情况下,拔除网线3.收集病毒日志客户机端pccnt35.log4.收集系统日志和样本运行sic工具收集系统信息使用在线分析系统,上传sic日志,获取样本提取工具运行样本提取工具,提取病毒样本包5.将步骤3和4生成的三个文件提交给趋势科技6.趋势提供
10、病毒解决方案概述概述 病毒类型概述 病毒行为分析 趋势的病毒应对方式 病毒的处理建议病毒的处理建议 病毒案例分享手动病毒处理方法手动病毒处理方法 如何来防病毒?安装杀毒软件,并及时更新防病毒组件 及时更新系统和应用软件补丁,修补漏洞 强化密码设置的安全策略,增加密码强度 加强网络共享的管理 增强员工的病毒防范意识 中毒了怎么办?重装系统 系统还原 Ghost还原 删除病毒文件 修复病毒修改的注册表和文件手动病毒处理步骤(一)手动病毒处理步骤(一)关闭系统还原 进入安全模式 终止所有可疑进程和不必要的进程 显示隐藏文件 工具-文件夹选项 选择“显示所有文件”取消“隐藏受保护的系统文件”仍然无法显
11、示隐藏文件 HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenNOHIDDENCheckedValue=2DefaultValue=2 HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenSHOWALLCheckedValue=1DefaultValue=2手动病毒处理步骤(二)手动病毒处理步骤(二)判断可疑文件 路径%SystemRoot%SystemRoot%
展开阅读全文